Co dzieje się z danymi Państwa zespołu
Strona bez marketingowego słownictwa: co obowiązuje dziś, co zostanie uzupełnione przed startem i czego celowo nie robimy. Wiążące są umowa powierzenia przetwarzania danych i polityka prywatności.
Stan na: 28 września 2026
Hosting i lokalizacja serwerów
Dane pracowników i firmy (ewidencja czasu pracy, harmonogramy, dokumenty) są hostowane w UE (Hetzner Online GmbH, centrum danych Falkenstein). Cloudflare dostarcza stronę internetową i przekazuje ruch do usługi (połączenie jest tam odszyfrowywane i ponownie szyfrowane); e-maile wysyła Resend, płatności obsługuje Stripe. Wszystkie podmioty przetwarzające i przekazania do państw trzecich są wymienione w polityce prywatności i umowie powierzenia (AVV).
- Dostawcą hostingu usługi jest Hetzner Online GmbH, Gunzenhausen (DE), centrum danych Falkenstein — z nazwą firmy, siedzibą i lokalizacją wymieniony w załączniku 2 do umowy powierzenia przetwarzania danych; Cloudflare figuruje tam jako dostawca strony internetowej i reverse proxy przed usługą, wraz z Resend (e-mail) i Expo (powiadomienia push).
- Certyfikacja ISO 27001 i fizyczna kontrola dostępu są wymogami wobec tego dostawcy.
- Dostęp administracyjny tylko przez osobiste konta z kluczami SSH; bez wspólnie używanych kont.
Szyfrowanie
W transmisji i w spoczynku. Dane dostępowe są przechowywane poza kodem źródłowym, kody logowania tylko jako solony skrót (hash).
- Transmisja wyłącznie przez TLS 1.2 lub wyższy.
- Baza danych znajduje się na nośniku zaszyfrowanym LUKS (dm-crypt, AES-XTS).
- Dokumenty aplikacja szyfruje przed zapisaniem za pomocą AES-256-GCM; klucze znajdują się wyłącznie na serwerach aplikacji.
- Kopie zapasowe bazy danych pgBackRest szyfruje algorytmem AES-256, zanim trafią do Object Storage w UE.
Kryptografia NFC: jak tag NFC jest zabezpieczony przed kopiowaniem
Każdy tag NFC ma chip NXP NTAG424 DNA. Jest skonfigurowany tak, że każde dotknięcie tworzy jednorazowy, kryptograficznie podpisany kod, który sprawdza serwer NymTime; nagranego kodu nie da się użyć ponownie. Klucz chipa nie jest ujawniany ani telefonowi, ani użytkownikom.
- Przy każdym dotknięciu chip tworzy z tajnego klucza, numeru seryjnego i wewnętrznego licznika nową sumę kontrolną (SUN/CMAC) i dołącza ją do adresu.
- Licznik liczy tylko w górę. Ponowne odtworzenie przechwyconego dotknięcia zostaje odrzucone, bo jego stan licznika został już wykorzystany.
- Klucz chipa nie jest ujawniany ani telefonowi, ani użytkownikom; weryfikację przeprowadza serwer NymTime.
- Procedura ma zapobiegać kopiom: podróbka tagu NFC miałaby ten sam adres, ale nie miałaby ważnego klucza — jej kod zostaje odrzucony („bad_cmac”).
- Dodatkowo telefon podpisuje każdy wpis własną parą kluczy, a do każdej osoby przypisane jest dokładnie jedno urządzenie.
Bez profili lokalizacji
NymTime nie zapisuje współrzędnych ani tras — ani przy sprawdzaniu obecności, ani w żadnym innym celu.
- Zapisywane jest tylko, czy telefon podczas zmiany był „w strefie”, czy „poza nią”, wraz z czasem i dokładnością w metrach.
- Weryfikacja odbywa się wyłącznie w trakcie zmiany, nigdy przed nią ani po niej.
- Weryfikacja działa tylko dla pracowników, dla których firma zapisała podstawę prawną. To, czy potrzebne jest porozumienie z radą pracowników (§ 96 ust. 1 pkt 3 ArbVG), czy zgoda, zależy od intensywności, czasu trwania i rodzaju kontroli — „w strefie / poza nią” bez współrzędnych to celowo najłagodniejsza forma. Udostępniamy wzory; ocenę przeprowadza Państwa doradca prawny.
- Surowe zdarzenia obecności są agregowane po trzech miesiącach.
Dostęp i role
O tym, kto co widzi, decyduje Państwa firma. My w normalnej pracy nie widzimy niczego.
- System uprawnień oparty na rolach i prawach: menedżerowie są ograniczeni do swoich lokalizacji, dane płacowe i koszty personelu widzi tylko Kierownictwo.
- Logowanie do Back Office adresem e-mail i hasłem. Hasło nigdy nie jest przechowywane jawnym tekstem, lecz jako skrót scrypt z własną solą; po 10 nieudanych próbach konto jest tymczasowo blokowane, a liczba żądań na adres i adres IP jest ograniczona.
- Opcjonalnie dla całej firmy: logowanie dwuskładnikowe z kodem czasowym z aplikacji uwierzytelniającej (TOTP). Bez logowania przez SMS — numer telefonu nie jest potrzebny do konta.
- NymTime w normalnej pracy nie ma dostępu do danych klientów. Dostęp wsparcia tylko po Państwa zgodzie, z określonym zakresem i czasem trwania, z możliwością cofnięcia w każdej chwili.
- Każda czynność istotna dla bezpieczeństwa trafia do dziennika zdarzeń: kto, co, kiedy, przed i po. Dziennik można tylko uzupełniać — zmianę i usunięcie uniemożliwia reguła bazy danych.
Przechowywanie zgodnie z prawem
Okresy dla każdego rodzaju danych, konfigurowalne — ale nigdy poniżej ustawowego minimum.
- Zapisy czasu pracy 84 miesiące (minimum 12 miesięcy według § 26 AZG, § 132 BAO), dokumenty płacowe 84 miesiące.
- Surowe zdarzenia obecności 3 miesiące, zgłoszenia 12 miesięcy, powiadomienia 6 miesięcy.
- Codzienny proces automatycznie usuwa i anonimizuje dane oraz zapisuje, co zrobił.
- Usuwanie odbywa się ze znacznikiem czasu (soft delete); zarchiwizowane profile są po upływie okresu anonimizowane.
Umowa powierzenia (AVV) i dokumenty
Państwa firma jest administratorem, NymTime podmiotem przetwarzającym. Umowa w tej sprawie jest częścią zakupu i można ją przeczytać w każdej chwili.
- Umowa powierzenia przetwarzania danych zgodnie z art. 28 ust. 3 RODO z kategoriami danych (załącznik 1), podmiotami podprzetwarzającymi (załącznik 2) oraz środkami technicznymi i organizacyjnymi (załącznik 3).
- Wzory porozumienia z radą pracowników, zgody zgodnie z § 10 AVRAG i oceny skutków dla ochrony danych można otrzymać na życzenie e-mailem.
- Zgłaszanie Państwu naruszeń ochrony danych osobowych w ciągu 48 godzin; rejestr kategorii czynności przetwarzania zgodnie z art. 30 ust. 2 RODO jest prowadzony.
Czego nie robimy
Krótsza niż lista tego, co robimy — i co najmniej tak samo ważna.
- Brak plików cookie na stronie internetowej, brak analityki, brak trackerów; w Back Office tylko technicznie niezbędne i funkcjonalne pliki cookie (polityka prywatności, sekcja 4). Czcionki dostarczamy sami — bez połączenia z Google Fonts ani innym serwisem czcionek.
- Nie przekazujemy ani nie sprzedajemy danych, nie wyświetlamy reklam, nie profilujemy.
- Nie trenujemy modeli AI na Państwa danych.
- Bez współrzędnych, bez profili ruchu, bez nagrań dźwięku, bez zdjęć przy rejestracji czasu — obrazy tylko wtedy, gdy pracownik sam przesyła dokument, np. zaświadczenie o zwolnieniu lekarskim.
- Bez diagnoz przy zwolnieniu lekarskim — tylko okres i status.
Czego wymaga prawo w Austrii, Niemczech i Europie
Ewidencja czasu pracy jest obowiązkowa — w Austrii zgodnie z § 26 AZG, w Niemczech zgodnie z § 16 ArbZG i wyrokiem TSUE C-55/18; w całej UE dyrektywa 2003/88/WE wyznacza minimalne standardy, które każde państwo wdraża samodzielnie. Lokalizowanie pracowników bez podstawy prawnej jest zabronione. NymTime jest zbudowany tak, aby jedno i drugie do siebie pasowało.
Rzeczywisty początek, koniec i przerwy — nie plan. Każdy pracownik może co miesiąc sam pobrać swoje zapisy (§ 26 ust. 8).
Okresy dla każdego typu danych zgodnie z przepisami austriackimi: czas pracy domyślnie 7 lat (minimum 1 rok według AZG), surowe zdarzenia obecności tylko 3 miesiące.
To, czy potrzebne jest porozumienie z radą pracowników (§ 96 ust. 1 pkt 3 ArbVG), czy zgoda, zależy od intensywności, czasu trwania i rodzaju kontroli. NymTime nie zapisuje współrzędnych, tylko informację „w lokalizacji / poza nią” w czasie pracy — to celowo najłagodniejsza forma. Udostępniamy wzory; ocenę dla Państwa firmy przeprowadza Państwa doradca prawny.
Państwa firma jest administratorem, NymTime podmiotem przetwarzającym z hostingiem w UE. Umowa powierzenia przetwarzania danych jest częścią zakupu; dołączone są wzory porozumienia z radą pracowników, zgody i oceny skutków dla ochrony danych.